拓扑如下,客户要求测试IPSec ,总部 网关是一台路由 ;路由后是一个防火墙(图中用msr-3620_4替代) ,用来做IPSec vpn ,总部公网地址已经用来搭建其他IPSec 了、目前,用的是运营商分配的用户ip 111.111.111.111(举例) 静态映射 172.16.0.2 给vpn (图中的msr3620_4) 、分支无固定IP、在模拟器上实验、ike sa 能起来,IPSec sa 无、谁有相应的配置案例? 这个感兴趣流如何写 ,这个有nat 穿越 ,不知道问题在哪里?总部是 IPSec policy-temp模板 加 野蛮模式 ;分支接口下 已经排除感兴趣流的nat 了 。111.111.111.111 全网路由可达;分支路由能ping 通;
没思路了,一直没找到哪里配置的问题;设备马上要上线去测试了;大佬来帮忙一下;
(0)
最佳答案
分支写上总部映射后的地址,
然后总部分支认证的时候使用后FQDN
(0)
分支的感兴趣流哪个映射后的地址?是总部路由nat outbound 后100.100.100.1的还是111.111.111.111的?
总部的profile中认证使用FQDN,policy中的本地地址使用映射后的地址。分支的profile中认证写FQDN,这样的话,分支做模板了
(0)
你指的拒绝是哪里?拒绝,分支那里的吗?已经拒绝了。
你指的拒绝是哪里?拒绝,分支那里的吗?已经拒绝了。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
总部的profile中认证使用FQDN,policy中的本地地址使用映射后的地址。分支的profile中认证写FQDN,这样的话,分支做模板了